אנליסט/ית SOC בישראל: מה התפקיד עושה, שכר, ואיך נכנסים
זמן קריאה: 7 דקות
אנליסט/ית SOC יושב במוקד ניטור ומטפל בהתראות אבטחה בזמן אמת: מחליט אילו מהן אמיתיות, חוקר את ההקשר, ומסלים או סוגר. זהו התפקיד שמפעיל את מערכות הניטור בפועל. בלוח HiTakeJob פתוחות כרגע 9 משרות שמזכירות SIEM, ו-27 משרות מסומנות בקטגוריית תפעול אבטחה.
למה זו הדלת הנפוצה ביותר לסייבר
שלוש סיבות מצטברות. ראשית, זהו אחד התפקידים הבודדים בתחום שמגייסים בלי ניסיון קודם באבטחה, כי המשמרות דורשות כוח אדם קבוע. שנית, הכשרה פנימית היא חלק מהמודל - מוקד מקבל אנליסטים ומלמד אותם, כי אין מספיק אנשים מוכנים בשוק. שלישית, החשיפה: בחודש אחד רואים יותר סוגי התקפות ומערכות ממה שרואים בשנה בתפקיד תשתית.
המחיר ידוע מראש והוא לא סמוי: משמרות, שכר כניסה נמוך יחסית לתחום, ועבודה שחלקה שגרתית. מי שנכנס בעיניים פקוחות ומתכנן מסלול יציאה אחרי שנה עד שלוש מפיק מזה את המרב.
משמרות: איך נראה סבב 24/7 והמחיר שלו
מוקד שמכסה שעות מלאות מחלק את היממה לשלוש משמרות, לרוב בסבב מתחלף שבועי או דו-שבועי. משמרת הלילה היא זו שמייצרת את רוב השחיקה - לא בגלל העומס, שדווקא נמוך יותר, אלא בגלל שיבוש שעות השינה לאורך חודשים.
| משמרת | אופי העבודה | מה כדאי לדעת מראש |
|---|---|---|
| בוקר | עומס התראות גבוה, פעילות משתמשים מלאה | הכי הרבה למידה, הכי הרבה רעש |
| ערב | ירידה בפעילות, יותר זמן לחקירה לעומק | פוגע בשגרה חברתית ומשפחתית |
| לילה | מעט התראות, אך אלה נבדקות לבד | תוספת שכר מול עלות בריאותית |
שאלה שכדאי לשאול בראיון: האם המוקד באמת 24/7 או שהלילה מכוסה בכוננות מהבית, וכמה אנשים נמצאים במשמרת. אנליסט יחיד במשמרת לילה במוקד שמקבל מאות התראות הוא סימן אזהרה.
שווה גם לברר איך נראית מסירת המשמרת. מוקד מסודר מקיים חפיפה קצרה שבה המשמרת היוצאת מעבירה בכתב מה פתוח, מה הוסלם ומה עדיין ממתין לתשובה מגורם חיצוני. מוקד שבו כל אנליסט מתחיל מאפס מול תור ההתראות מאבד חקירות באמצע, והמחיר נופל בסוף על מי שנכנס למשמרת.
Tier 1, Tier 2, Tier 3 - מה עושים בכל דרגה
- Tier 1: מיון ראשוני. עובר על תור ההתראות לפי נוהל כתוב, סוגר את הברורות, ומסלים את מה שאינו ברור. מצופה לעמוד בקצב ולא לפספס.
- Tier 2: חקירה. מקבל את מה שהוסלם, אוסף ראיות ממקורות נוספים, בונה ציר זמן של האירוע ומחליט אם מדובר באירוע אמיתי.
- Tier 3: ציד וכיוונון. מחפש איומים שלא הפעילו התראה, כותב חוקי זיהוי חדשים, ומוביל תגובה לאירועים חמורים.
המעבר בין הדרגות לוקח לרוב שנה עד שנתיים לכל שלב, והוא לא אוטומטי: הוא תלוי ביכולת להראות חקירות שהובילו למסקנה, ולא רק בוותק. מי שסגר עשרת אלפים התראות בלי לכתוב ולו תחקיר אחד נשאר במקום.
כדאי להכיר גם הבדל מבני בין סוגי מוקדים. ספק שירות מנוהל מפעיל מוקד עבור עשרות לקוחות, ולכן החשיפה למגוון סביבות גדולה אך העומק בכל אחת מוגבל והנהלים נוקשים. מוקד פנימי בארגון אחד מאפשר להכיר את הרשת לעומק, לזהות חריגה שאינה מופיעה בשום חוק, ולהשפיע על הכיוונון - אך רואים בו פחות סוגי אירועים. לכניסה ראשונה לתחום, מוקד ספק לרוב קל יותר להתקבל אליו.
טריאז' התראה: מה קורה בעשר הדקות הראשונות
זו הפעולה שחוזרת עשרות פעמים במשמרת, ויש לה סדר. נניח התראה על התחברות מוצלחת ממדינה חריגה:
- מי המשתמש ומה תפקידו - חשבון מנהל מערכת ומשתמש רגיל אינם אותו סיפור.
- האם ההתנהגות חריגה עבורו - האם הוא נוסע, האם התחבר משם בעבר.
- מה קרה לפני - האם קדמו לכך ניסיונות כושלים, שהופכים את התמונה לחמורה בהרבה.
- מה קרה אחרי - אילו פעולות בוצעו בחשבון בדקות שלאחר ההתחברות.
- האם יש עוד מקרים - אותה כתובת מול משתמשים נוספים משנה את סיווג האירוע.
הסעיף האחרון הוא מה שמפריד בין אנליסט טוב לממוצע: היכולת לשאול אם ההתראה הבודדת היא חלק מדפוס רחב יותר, במקום לסגור אותה כעומדת בפני עצמה. מנגנון האיסוף שמאפשר את החיפוש הזה מוסבר במה זה SIEM.
עייפות מהתראות שווא
זו הבעיה המקצועית המרכזית בתפקיד. מוקד שמקבל אלפי התראות ביום ומרביתן המוחלטת שווא מייצר תופעה צפויה: אנליסטים מתחילים לסגור מהר מדי, וההתראה האמיתית נבלעת. הנזק אינו רק בפספוס אלא בשחיקה שמובילה לעזיבה.
מה שעובד נגד זה אינו יותר אנשים אלא כיוונון: לבטל חוקים שמעולם לא ייצרו אירוע אמיתי, לחסום רעש ידוע ברשימות היתר, ולחייב שכל התראה תגיע עם הקשר - מי המשתמש, מה החשיבות של הנכס, ומה הפעולה הצפויה. אנליסט שמציע כיוונון ומודד את השיפור מסמן את עצמו כמועמד ל-Tier 3.
Playbooks ואוטומציה
Playbook הוא נוהל כתוב לטיפול בסוג התראה מסוים: מה בודקים, באיזה סדר, מתי מסלימים ומתי סוגרים. הוא זה שמאפשר למוקד לתת תוצאה עקבית בין אנליסטים שונים ובין משמרות, והוא גם מה שמאפשר לגייס אנשים בלי ניסיון קודם.
השלב הבא הוא אוטומציה: כל צעד בנוהל שהוא איסוף מידע בלבד - שליפת פרטי משתמש, בדיקת מוניטין של כתובת, איתור המכשיר - אפשר להריץ אוטומטית לפני שהאנליסט פותח את ההתראה. זה לא מייתר את התפקיד אלא מזיז אותו: פחות העתקה בין מסכים, יותר הכרעה.
הערכת שוק לשכר
הבהרה חשובה במיוחד בתפקיד שנכנסים אליו בתחילת דרך: לאתר אין נתוני שכר. הטווחים הבאים הם הערכת שוק בלבד, המבוססת על הנהוג בתעשייה ולא על המשרות בלוח.
| דרגה | ותק מקובל | הערכת שוק - ₪ ברוטו לחודש |
|---|---|---|
| Tier 1 | 0-1.5 שנים | 11,000-16,000 (הערכת שוק) |
| Tier 2 | 1.5-3 שנים | 16,000-24,000 (הערכת שוק) |
| Tier 3 / ציד איומים | 3+ שנים | 25,000-36,000 (הערכת שוק) |
| ראש משמרת / מוביל SOC | 4+ שנים | 30,000-44,000 (הערכת שוק) |
שתי הערות, שתיהן הערכת שוק ולא נתון מדוד: תוספת משמרות לילה מעלה את השכר בפועל מעבר לטווח הבסיסי, ומוקד של ספק שירות חיצוני משלם לרוב פחות ממוקד פנימי בארגון פיננסי - אך מספק חשיפה למגוון רחב יותר של סביבות.
איך נכנסים לתפקיד
שוק התפקיד צר במודעות אך רחב במציאות: בלוח כרגע 2 משרות בלבד נושאות בכותרת אנליסט SOC או אנליסט אבטחה, בעוד 27 משרות מסומנות בקטגוריית תפעול אבטחה. המסקנה המעשית היא לחפש לפי קטגוריה ולפי כלים ולא לפי שם התפקיד.
מה שבאמת עוזר בראיון לתפקיד ראשון: הבנת רשתות ברמה של פרוטוקולים בסיסיים, היכרות עם יומני מערכת ויומני התחברות, נכונות מפורשת למשמרות, ויכולת לתאר תהליך חשיבה מסודר. שאלה שכמעט תמיד נשאלת היא תרחיש פתוח - למשל התראה על תוכנה זדונית בעמדת קצה - והמראיין בוחן את הסדר ולא את הידע.
מה פתוח בלוח
נכון להיום פתוחות 7 משרות שמזכירות SIEM ו-7 משרות בקטגוריית אבטחת מידע. הסבר מלא על התפקיד ועל המוקד עצמו נמצא במה זה אנליסט SOC, ומי שמתכנן את הצעד הבא אחרי שנתיים במוקד ימצא את המסלולים במהנדס אבטחת מידע ובארכיטקט אבטחת מידע.
שאלות נפוצות
האם אפשר להתקבל בלי ניסיון?
כן, וזו אחת הסיבות המרכזיות לבחור בתפקיד. מוקדים רבים מגייסים למשמרות על בסיס ידע בסיסי ברשתות ובמערכות הפעלה ומכשירים פנימית. מה שנבדק הוא סדר חשיבה ואמינות, לא היכרות מוקדמת עם כלי ניטור.
כמה זמן כדאי להישאר בתפקיד?
המלצה מקובלת בתעשייה היא שנה עד שלוש. פחות משנה ולא הספקתם לראות מספיק אירועים אמיתיים; מעבר לשלוש, אם לא התקדמתם לחקירה או לכיוונון, הסיכון הוא להיתקע בעבודת מיון ולהתקשות לעבור הלאה.
לאן ממשיכים מהתפקיד?
ארבעה כיוונים מקובלים: תגובה לאירועים, ציד איומים, הנדסת זיהוי, או מעבר לצד הבנייה כמהנדס אבטחת מידע. הכיוון האחרון דורש השלמת יכולות תכנות וענן ולכן הוא המעבר הארוך יותר.
האם המשמרות נסבלות לאורך זמן?
תלוי באדם ובמבנה הסבב. סבב שמסתובב בכיוון אחד ובקצב איטי נסבל יותר מסבב מהיר ומתחלף. זו נקודה שכדאי לברר לפני החתימה ולא אחריה, כי היא משפיעה על איכות החיים יותר מהשכר.
האם בינה מלאכותית מייתרת את המיון?
היא מקטינה את הנפח הידני אך לא מחליפה הכרעה. אוטומציה טובה שולפת הקשר וסוגרת מקרים ברורים, ומה שנשאר לאנליסט הוא דווקא המקרים המעורפלים - כלומר התפקיד נעשה קשה יותר ולא קל יותר.
איזה ידע כדאי ללמוד לפני הראיון?
שלושה נושאים בסדר הזה: יסודות רשתות, יומני מערכת בלינוקס ובחלונות, ושרשרת התקפה טיפוסית מקצה לקצה. היכרות עם כלי SIEM ספציפי פחות חשובה, כי כל ארגון עובד עם כלי אחר וממילא ילמדו אתכם.
האם התפקיד מתאים למי שמתחיל קריירה שנייה?
כן, וזה קורה לא מעט. המשמרות והכשרה הפנימית הופכות אותו לאחת הדלתות הבודדות שנפתחות גם בגיל שלושים פלוס בלי רקע טכנולוגי מלא. מה שנדרש הוא יסודות רשתות ומערכות ונכונות אמיתית לעבוד לילות בשנה הראשונה.
מה ההבדל בין אנליסט SOC לתגובה לאירועים?
האנליסט מזהה ומסנן באופן שוטף; צוות התגובה נכנס כשאירוע אמיתי כבר אושר ומוביל הכלה, מיגור והתאוששות. התגובה עובדת בפרצים ודורשת עומק פורנזי, ולכן היא לרוב השלב שאחרי ולא במקום.